Passwortsicherheit in Webanwendungen mit Phpass

Status
Für weitere Antworten geschlossen.

blueangel1610

Benutzer
Mitglied seit
23. Feb 2011
Beiträge
134
Punkte für Reaktionen
0
Punkte
0
Ok. Check! Recherchiert.
Ich habe nun ein paar Funktionen, welche bei unsachgemäßer Nutzung ein Sicherheitsproblem darstellen deaktiviert.
Dazu habe ich mittels dem vi - editor in der Datei php.ini in Zeile 390 nun die Funktionen 'exec, passthru, phpinfo, popen, proc_open, shell_exec, show_source, system' deaktiviert. Um zu schauen, ob diese Einträge auch übernommen wurden, habe ich die Datei nochmals lesend geöffnet. Einträge wurden übernommen.

Die Funktion phpinfo(); kann ich allerdings noch immer ausführen. Was könnte ich falsch gemacht haben an dieser Stelle?
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
ich würde ned versuchen Kommandos zu deaktivieren. Es gibt viele Scripte die z.B. exec, passthru oder shell_exec nutzen. Zudem kann man auch mit einem unlink oder einem fsockopen Schweinereien anstellen, um nur zwei zu nennen. Und das sind fkt die du täglich brauchst in PHP. imho ist es der bessere Ansatz via restriktiven openbasedir den Zugriff von PHP zu beschränken, als Funktionen zu verbieten. Zudem ist es bei einen Linux schon so, dass du für die meisten wirklich schlimmen Schweinereien eh root Rechte brauchst, von dem her kann schonmal nicht soviel passieren wenn der Server nicht als root läuft ;-)
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat